IQVIA'ya İtalya'da yeniden kimliklendirilebilen sağlık verisi nedeniyle 7 milyon euro ceza

İtalyan veri koruma otoritesi, 800 aile hekiminden toplanan sağlık kayıtlarının anonim değil takma adlı olduğunu ve hastalara kadar izlenebildiğini tespit ederek IQVIA'nın İtalya birimine 7 milyon euro ceza kesti.

IQVIA'ya İtalya'da yeniden kimliklendirilebilen sağlık verisi nedeniyle 7 milyon euro ceza

Kısaca

  • İtalyan veri koruma otoritesi GPDP, IQVIA'nın İtalya birimine eylül 2026'da 7 milyon euro (yaklaşık 7,8 milyon dolar) ceza verdi
  • Veri tabanı 800 aile hekiminden toplanan ve yaklaşık 1 milyon hastayı kapsayan kayıtları birleştiriyordu
  • Otorite, adların kalıcı tekil kodlarla değiştirilmesine karşın hastaların tek tek ayırt edilip yeniden kimliklendirilebildiğini saptadı
  • IQVIA takma adlaştırma ve şifreleme önlemleri bulunduğunu söyledi ve itiraz hakkını saklı tuttu; uyum için 120 gün süre verildi

İtalyan veri koruma otoritesi, sağlık verisi analitiği şirketi IQVIA'nın İtalya birimine, anonim olarak tanımladığı hasta sağlık kayıtları veri tabanının aslında kişilere kadar izlenebildiğini tespit ettikten sonra 7 milyon euro (yaklaşık 7,8 milyon dolar) ceza kesti. BleepingComputer'ın aktardığına göre karar, Garante per la protezione dei dati personali (GPDP) tarafından eylül 2026'da verildi ve 800 aile hekiminden alınan, yaklaşık 1 milyon hastayı kapsayan verilerle ilgili.

Neler oldu?

BleepingComputer'a göre IQVIA'nın İtalya birimi, bu 800 aile hekiminden gelen bilgileri tek bir veri tabanında birleştirdi. Hasta adları tekil kodlarla değiştirilmişti ve şirket bunu, veri setini kişisel verilerin korunması kurallarının kapsamı dışına çıkarmak için yeterli saymıştı.

GPDP ise aynı görüşte değil. BleepingComputer'ın aktardığına göre otorite, kullanılan tanımlayıcıların aynı kişiyi zaman içinde takip etmeye yetecek kadar kalıcı olduğunu ve yanında tutulan ayrıntılı sağlık verileriyle — doğum yılı, cinsiyet, teşhisler, reçeteler, aşılar ve konum bilgisi — birleştirildiğinde hastaların "tek tek ayırt edilebildiğini ve makul araçlarla yeniden kimliklendirilebildiğini" saptadı. Düzenleyici açıdan bu, veri setini anonim değil takma adlı (pseudonymised) hale getiriyor; dolayısıyla veri koruma mevzuatına tam olarak tabi kalıyor.

Teknik ve hukuki detaylar

Yeniden kimliklendirme bulgusu tek ihlal değil. BleepingComputer'ın aktardığına göre otorite, verilerin uygun bir hukuki dayanak olmaksızın ve ilgili hastalara bildirim yapılmaksızın işlendiği sonucuna da vardı; ayrıca saklama süreleri belirlenmemişti ve veri tabanındaki kayıtlar 2001 yılına kadar uzanıyordu.

BleepingComputer, otoritenin 3.300 hasta için veri tabanının kodlanmış tanımlayıcıların çok ötesine geçtiğini ve doğrudan adları, vergi kimlik numaralarını, adresleri ve iletişim bilgilerini içerdiğini tespit ettiğini de bildiriyor.

İtalyan otoriteler şirkete, veri işleme faaliyetlerini karar tarihinden itibaren 120 gün içinde mevzuata uygun hale getirmesini emretti.

Kimler etkileniyor?

Doğrudan kapsam, kayıtları bu veri tabanında bulunan yaklaşık 1 milyon İtalyan hasta ile doğrudan kimlik bilgileri tutulan 3.300 kişilik çok daha küçük grup. Ancak olayın önemi daha geniş: kod değiştirilmiş sağlık veya davranış verisini anonim sayan ve bu nedenle kendini rıza, bilgilendirme ve saklama yükümlülüklerinden muaf gören her kurumu ilgilendiriyor.

Burada uygulanan gerekçe diğer Avrupa kararlarından tanıdık: kalıcı bir tanımlayıcıyla zengin bir özellik seti bir arada, adlar silinmiş olsa bile yeniden kimliklendirme araç kutusu oluşturuyor. Sağlık verisi bu riske özellikle açık; çünkü teşhisler, reçeteler ve ziyaret örüntüleri birey düzeyinde neredeyse tekil.

IQVIA, BleepingComputer'a yaptığı açıklamada "sağlık alanında sorumlu veri kullanımını desteklemek için takma adlaştırma ve şifreleme dahil güçlü koruma önlemleri sürdürdüğünü" söyledi. Şirket, veri setinin klinik araştırma hizmetlerinde kullanılmadığını ve "itiraz hakkını saklı tuttuğunu" belirtti.

Ne yapmalı?

Kodlanmış sağlık, sigorta veya telemetri veri setleri tutan kurumların, adları kaldırmanın anonimlik eşiğini aştığını varsaymaması gerekiyor. Karardan çıkan pratik adımlar şunlar: anonimliği yalnızca kullanılan takma adlaştırma yöntemine dayanarak ilan etmek yerine veri setlerini yeniden kimliklendirme riskine karşı test etmek; uzunlamasına takip kesin olarak gerekmediğinde tanımlayıcıları döndürmek veya eşleştirilebilirliğini kırmak; kayıtların yirmi yıl boyunca birikmesine izin vermek yerine saklama sınırları tanımlayıp uygulamak; ve tablolarda hiç bulunmaması gereken alanları — adlar, vergi numaraları, adresler — denetlemek. Bir veri seti gerçekten takma adlıysa, hukuki dayanak, şeffaflık bildirimleri ve ilgili kişi hakları dahil olmak üzere baştan sona kişisel veri gibi ele alınmalı.

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.